Salta ai contenuti
getnextpdf.com

Enterprise edizione

Archive — Riferimento approfondito

Questo è il riferimento approfondito per la superficie di archiviazione di NextPDF Enterprise: come sono strutturati il DSS e la VRI, che cosa ispeziona il controllo di salute LTV e come il ciclo di archiviazione con marca temporale del documento estende la validità nel tempo. È a livello di comportamento e di contratto. I tipi di implementazione concreti di Enterprise non sono intenzionalmente nominati qui; la pagina fa riferimento esclusivamente al pacchetto pubblico e alla superficie del contratto Core.

Questa capability è distribuita in NextPDF Enterprise (nextpdf/enterprise) e si attiva con un envelope di licenza di tier Enterprise. Una distribuzione priva di tale entitlement non carica le classi della capability. Confronta le edizioni e ottieni una licenza.

La matrice canonica livello→tier: B-B è la baseline prodotta da Core, Pro ed Enterprise; B-T (con marca temporale) è prodotta da Core, Pro ed Enterprise — Core include il percorso di marca temporale RFC 3161, perciò B-T non richiede un pacchetto premium; Pro non scrive alcun DSS né marca temporale del documento; B-LT e B-LTA sono prodotti esclusivamente da Enterprise. In una distribuzione solo Pro, richiedere un livello a lungo termine fallisce in modo chiuso con un messaggio che nomina la componente Enterprise mancante.

Livello PAdESAggiungeEdizione produttrice
B-BFirma CMS con attributi firmatiCore, Pro, Enterprise
B-TMarca temporale RFC 3161 attendibile sul valore della firmaCore, Pro, Enterprise
B-LTDocument Security Store con materiale di convalidaSolo Enterprise
B-LTAMarca temporale del documento sul DSS (ciclo di archiviazione)Solo Enterprise

Il DSS è un dizionario a livello di Catalog che porta il materiale di convalida di cui un verificatore ha bisogno dopo la scadenza di un certificato di firma — ISO 32000-2 §12.8.4.3. Espone array /Certs, /OCSPs e /CRLs di oggetti stream, de-duplicati per hash di contenuto. La convalida a lungo termine usa due tipi di dizionario — il DSS e il dizionario di marca temporale del documento — ISO 32000-2 §12.8.

La VRI (Validation Related Information) è un sotto-dizionario per ciascuna firma, indicizzato dall’hash in maiuscolo del valore /Contents di quella firma. Indicizza gli specifici oggetti /Cert, /OCSP e /CRL per quella singola firma e può portare una voce di tempo di convalida /TU. La VRI è disabilitata per impostazione predefinita: ETSI EN 319 142-1 V1.2.1 §5.4 ne sconsiglia l’uso nel DSS per i nuovi documenti. È abilitabile dal chiamante per i validatori che mostrano meglio lo stato per ciascuna firma con essa. ETSI EN 319 142-2 descrive la stessa composizione a lungo termine — §5.5 — e il supporto del gestore — §6.3.3.3.

Il controllo di salute LTV è una politica di compliance Enterprise che ispeziona un documento esistente alla ricerca di completezza di archiviazione. Verifica: la presenza del DSS; se le risposte OCSP (/OCSPs) o, accettabilmente, le CRL (/CRLs) sono incorporate; se lo store dei certificati (/Certs) è presente; e se la VRI per ciascuna firma è presente. Emette rilievi strutturati — informativi quando una struttura è presente, un errore quando il DSS o sia OCSP sia CRL sono assenti, e un avviso quando la VRI o lo store dei certificati manca. Ogni rilievo porta il riferimento ISO 32000-2 §12.8.4.3.

Il controllo è strutturale, non crittografico. Riporta se le strutture esistono; non ri-verifica i dati OCSP o CRL incorporati. Una risposta OCSP presente ma obsoleta riporta comunque come presente. Il materiale di revoca è esso stesso delimitato nel tempo: una risposta OCSP riporta good, revoked o unknown — RFC 6960 §2.2 — delimitata da thisUpdate/nextUpdate — RFC 6960 §4.2.

Una marca temporale del documento B-LTA è ancorata da un certificato TSA con una durata finita, scritta tramite il dizionario di marca temporale del documento — ISO 32000-2 §12.8.5. Prima che quel certificato scada, il ciclo di archiviazione:

  1. Raccoglie materiale di revoca aggiornato per la catena del certificato TSA.
  2. Facoltativamente aggiunge una voce VRI indicizzata dall’hash del certificato TSA.
  3. Riscrive il DSS con il materiale aggiornato.
  4. Aggiunge una nuova marca temporale del documento sullo stato aggiornato del documento tramite uno scambio RFC 3161 — §2.4.1 — il cui genTime è l’istante di creazione UTC — §2.4.2.

Ogni nuova marca temporale copre quelle precedenti, perciò la validità si estende finché il ciclo viene eseguito prima della scadenza del certificato di ciascuna marca temporale. Eseguirlo secondo pianificazione è un obbligo operativo. Il ciclo solleva un errore se richiesto senza alcuna TSA configurata o sotto una politica di rete strict-offline.

TipoGenereRuoloStabilitàDa
LtvManagerInterfaceinterface (NextPDF\Contracts)Contratto del produttore a lungo termine + ciclo di archiviazione risolto in fase di esecuzionestable1.0.0
TsaClientInterfaceinterfaceClient TSA RFC 3161 usato dal ciclostable1.0.0
SignatureLevelenum (NextPDF\Security\Signature)B-LTA è il livello di archiviazionestable1.0.0

Il controllo di salute LTV viene eseguito come un’unica politica di compliance Enterprise ed emette rilievi strutturati. Il codice di produzione dipende dai contratti; le classi di implementazione di archiviazione concrete sono interne e non fanno parte dell’API pubblica.

AsserzioneStandardClausola
L’LTV usa un DSS e un dizionario di marca temporale del documento.ISO 32000-2§12.8
Il DSS è il dizionario che è il valore della chiave DSS nel catalog del documento; contiene Certs, OCSPs, CRLs.ISO 32000-2§12.8.4.3
Struttura del dizionario di marca temporale del documento.ISO 32000-2§12.8.5
DSS + marche temporali del documento per le firme a lungo termine.ETSI EN 319 142-2§5.5
Il gestore supporta DSS + marche temporali del documento.ETSI EN 319 142-2§6.3.3.3
La richiesta RFC 3161 restituisce TSTInfo; genTime è l’istante di creazione UTC.RFC 3161§2.4.1, §2.4.2
OCSP good/revoked/unknown delimitato da thisUpdate/nextUpdate.RFC 6960§2.2, §4.2

Tutte le clausole sono parafrasate. NextPDF non riproduce il testo normativo. NextPDF non avanza alcuna rivendicazione di certificazione PAdES: le strutture di archiviazione sono allineate ai livelli a lungo termine definiti nella ETSI EN 319 142; non si rivendica alcun risultato di test di conformità né alcuna attestazione di terze parti. La parte sui livelli baseline della ETSI EN 319 142-1 è esterna all’insieme di prove citato; l’anchor ETSI citato è la EN 319 142-2, e gli anchor ISO/RFC portano le asserzioni a lungo termine, di marca temporale e di revoca — la stessa postura di divulgazione del riferimento di firma di Core. Se la firma archiviata si convalidi è la decisione del verificatore rispetto ai suoi trust anchor e alla sua politica di aggiornamento della revoca.

  • Il controllo di salute LTV è strutturale; un archivio che appare completo può comunque contenere dati di revoca obsoleti. Trattare un esito positivo come presenza, non come validità.
  • L’assenza della VRI è un avviso, non un errore: un DSS senza VRI è valido.
  • Il ciclo di archiviazione deve essere eseguito prima del notAfter del certificato di marca temporale; un’esecuzione tardiva non può estendere la catena.
  • La politica strict-offline blocca il ciclo perché ha bisogno di un token TSA aggiornato e di materiale di revoca aggiornato.
  • Nessuna TSA configurata: il ciclo solleva un errore anziché saltare la marca temporale.

Il profilo di politica crittografica FIPS 140-3 è una capability Enterprise documentata con il modulo di sicurezza. La superficie di archiviazione aggiunge soltanto il digest SHA-256 usato per la marca temporale del documento e lo scambio RFC 3161. Sotto il profilo FIPS vengono prodotte le stesse strutture DSS, VRI e di marca temporale del documento; il vincolo si applica al digest e agli algoritmi di firma, non al layout di archiviazione.

Questo modulo riguarda funzionalità crittografiche; trattarlo come sensibile per la sicurezza nella propria revisione.

  • La superficie DSS, VRI, salute LTV e ciclo di archiviazione è esclusiva di Enterprise. Core produce B-B e B-T (con marca temporale); una distribuzione solo Pro produce B-B e B-T ma non può produrre né mantenere una firma a lungo termine (B-LT/B-LTA).
  • Il controllo di salute LTV riporta la presenza strutturale del DSS, di OCSP/CRL, dello store dei certificati e della VRI; non ri-verifica crittograficamente i dati di revoca incorporati.
  • Il ciclo di archiviazione riscrive il DSS e aggiunge una nuova marca temporale del documento sullo stato aggiornato. Deve essere eseguito prima della scadenza del certificato di marca temporale.
  • Il ciclo fallisce in modo chiuso quando non è configurata alcuna TSA o sotto una politica di rete strict-offline.

In una distribuzione solo Core, il firmatario software produce PAdES B-B e B-T (Core include il percorso di marca temporale RFC 3161). Core non dispone di alcuna superficie DSS, VRI, salute LTV o ciclo di archiviazione; un livello a lungo termine fallisce in modo chiuso tramite SignatureLevel::isAvailableInEnvironment che restituisce false. La superficie di archiviazione di questa pagina richiede nextpdf/enterprise.

In una distribuzione solo Pro, il percorso di firma è la baseline B-B/B-T di Core più i workflow di firma remoti e cloud-KMS di Pro. Pro non produce alcun DSS, alcuna VRI e alcuna marca temporale del documento, e non esegue alcun ciclo di archiviazione. Una configurazione che richiede un livello a lungo termine risolve il produttore Enterprise in fase di esecuzione tramite il contratto Core; in assenza di nextpdf/enterprise, fallisce in modo chiuso con un errore nominato.

Questa pagina fa riferimento esclusivamente al pacchetto pubblico e alla superficie del contratto Core. Il dettaglio del meccanismo interno resta nella documentazione interna del repository sorgente ed è fuori ambito per questo manuale.

NextPDF Enterprise mantiene il materiale di convalida; si integra con responder OCSP/CRL forniti dal chiamante e con una TSA RFC 3161. Non gestisce, non ospita né garantisce la disponibilità di tali responder o della TSA. La validità a tempo indeterminato dipende dai responder, dalla TSA, dalla pianificazione del ciclo di archiviazione e dall’operatore — non da NextPDF Enterprise da solo. L’operatore possiede la selezione e la raggiungibilità della TSA, l’accesso ai responder di revoca o il materiale pre-raccolto, la politica di rete e l’esecuzione del ciclo di archiviazione prima del notAfter di ciascun certificato di marca temporale.

Questa pagina documenta esclusivamente il comportamento osservabile dall’esterno e la superficie dell’API pubblica supportata. I percorsi di namespace interni, le classi helper, le tabelle dei meccanismi, i nomi di file di runbook e i prefissi di ticket sono fuori ambito.

Questo modulo riguarda funzionalità crittografiche; trattarlo come sensibile per la sicurezza nella propria revisione. L’allineamento con le strutture a lungo termine definite nella ETSI EN 319 142 è una dichiarazione strutturale, non un parere legale e non una certificazione. NextPDF non avanza alcuna rivendicazione di certificazione PAdES. Se la firma archiviata si convalidi è la decisione del verificatore rispetto ai suoi trust anchor e alla sua politica di aggiornamento della revoca.